Política de Seguridad
Los controles de seguridad que aplicamos a la infraestructura: firewall, protección contra ataques DDoS, monitoreo continuo, actualizaciones y nuestro protocolo de respuesta a incidentes y de divulgación responsable.
01Objetivo
La presente Política de Seguridad describe los recursos y procesos que Pacific Tech Colombia SAS implementa para prevenir, detectar y responder a incidentes que comprometan la confidencialidad, integridad o disponibilidad de los servicios y de la información de los clientes.
02Firewall y segmentación
- Perímetros de red protegidos por firewalls de nueva generación (filtrado de paquetes, estado de conexiones, reglas por puerto y por IP);
- Segmentación entre los planos de cliente, datos y administración;
- Defensa por capas: ACL de red, reglas de seguridad en los nodos y control de acceso administrativo;
- Configuración por defecto hacia lo mínimo necesario (principio de menor privilegio).
03Protección contra ataques DDoS
Contamos con protección y mitigación de ataques de denegación de servicio en las capas L3, L4 y L7 para los servicios públicos de la plataforma:
- Mitigación volumétrica (L3/L4) en el borde de red con capacidad de absorción de tráfico y «scrubbing» basado en umbrales;
- Rate-limiting y filtro web (WAF) para ataques a nivel de aplicación (L7);
- Monitoreo en tiempo real de la anomalía con puestos de detección y alertas al NOC;
- Reporte y comunicación al Cliente durante eventos de impacto.
La mitigación puede requerir el desvío de tráfico a una zona de limpieza; los parámetros de activación pueden variar según el servicio y el plan.
04Monitoreo y alarmas
Monitoreamos 24/7: disponibilidad de servicios, uso de recursos, integridad de certificados, comportamiento anómalo de tráfico, accesos sospechosos y métricas de las capas de infraestructura. Las alarmas escalan a nuestros equipos de guardia con criterios por severidad, y los reportes se conservan como trazabilidad de los eventos.
05Gestión de vulnerabilidades y actualizaciones
- Inventario de sistemas con identificación de versiones y exposiciones;
- Aplicación de parches de seguridad en plazos objetivos por severidad (critical < 24-48h, alta < 7 días);
- Escaneo de vulnerabilidades de forma periódica en la infraestructura y pruebas de penetración programadas;
- Endurecimiento (hardening) de sistemas operativos, bases de datos y middlewares.
06Respuesta a incidentes
- Detección y clasificación: se asigna severidad y se abre caso en el NOC;
- Contención: se aíslan sistemas, se revocan accesos o se aplican bloqueos sin esperar autorización;
- Erradicación y recuperación: se elimina la causa raíz y se restaura el servicio con datos (backups);
- Notificación: se informa a los clientes afectados y, si hay datos personales, a la SIC conforme a los plazos legales;
- Formalización y mejora: el incidente se documenta y se evalúa la recurrencia.
07Divulgación responsable (bug bounty)
Agradecemos los hallazgos de seguridad reportados de buena fe por la comunidad. Para reportar una vulnerabilidad:
- Envía un reporte al correo [email protected] sin explotar la vulnerabilidad más allá de lo necesario para demostrarla;
- No accedas a datos de terceros ni realices pruebas destructivas;
- Reconocemos públicamente el hallazgo (credits) cuando el autor del report lo permite.
Reportes de abuso sobre clientes (página comprometida, correo spam): [email protected].
08Contacto
Seguridad de la plataforma y hallazgos: [email protected]. Soporte de clientes: [email protected].